Los pagos del programa Bug Bounty de Microsoft alcanzan un récord de 20 millones de dólares


Los pagos del programa bug bounty de Microsoft alcanzaron un récord de 20 millones de dólares durante el último año del programa de la compañía, ya que más investigadores de seguridad enviaron vulnerabilidades en tecnologías de nube, inteligencia artificial y código abierto.

La compañía otorgó más de 20 millones de dólares a través de sus programas de bug bounty entre el 1 de julio de 2025 y el 30 de junio de 2026. Un total de 562 investigadores recibieron pagos, lo que sitúa la recompensa media en aproximadamente 35.000 dólares por investigador.

Microsoft distribuyó alrededor de 3 millones de dólares más que el año anterior. Sin embargo, el pago promedio por investigador cayó de aproximadamente 49.000 a 35.000 dólares.

El promedio más bajo no indica una menor inversión en investigación de seguridad. En su lugar, Microsoft aceptó informes de un mayor número de investigadores y amplió los tipos de vulnerabilidades elegibles para recibir recompensas.

Zero Day Quest impulsa más informes de vulnerabilidades

Microsoft Zero Day Quest contribuyó significativamente al total récord de pagos.

Los investigadores enviaron casi 700 informes de vulnerabilidades a través de la iniciativa y recibieron 2,3 millones de dólares en recompensas. Participantes de 20 países investigaron problemas de seguridad de alta prioridad que afectan las plataformas de nube e inteligencia artificial de Microsoft.

El programa ayudó a Microsoft a atraer investigadores con diferentes antecedentes técnicos, dirigiendo su atención hacia productos que podrían crear riesgos de seguridad generalizados.

Zero Day Quest también ofreció a los investigadores una forma estructurada de compartir hallazgos directamente con Microsoft antes de que los atacantes pudieran explotar las vulnerabilidades.

Microsoft amplía el alcance de su bug bounty

Microsoft también amplió sus programas de bug bounty más allá de sus objetivos tradicionales de productos y servicios.

Los investigadores podían enviar vulnerabilidades encontradas en proyectos de código abierto, componentes de terceros y servicios adicionales en la nube de Microsoft. Estos cambios generaron más de 300 informes que no habrían sido elegibles bajo las reglas anteriores.

Microsoft pagó más de 800.000 dólares por vulnerabilidades cubiertas por el alcance ampliado.

Las reglas de elegibilidad más amplias reflejan cómo los productos modernos de Microsoft dependen de bibliotecas externas, software de código abierto y servicios en la nube interconectados. Una debilidad en un componente puede afectar a varios productos, incluso cuando Microsoft no creó el código original.

Las herramientas de IA aumentan los envíos de bug bounty

Microsoft atribuyó parte del crecimiento de los envíos al uso de herramientas de IA por parte de los investigadores durante el descubrimiento de vulnerabilidades.

La IA puede ayudar a los investigadores a analizar código, identificar comportamientos inusuales y probar posibles debilidades de seguridad más rápidamente. También puede reducir las barreras técnicas para las personas que se inician en los programas de bug bounty.

Sin embargo, el aumento de informes asistidos por IA crea un nuevo desafío para los equipos de seguridad. Las empresas deben procesar más envíos, confirmar qué informes representan vulnerabilidades reales y separar los hallazgos críticos de los informes de bajo impacto o duplicados.

Microsoft ya ha reconocido que puede tener dificultades para seguir el ritmo de los errores descubiertos por Claude Mythos, lo que demuestra cómo los sistemas de IA pueden identificar fallos más rápido de lo que los desarrolladores pueden investigarlos y corregirlos.

El creciente número de envíos está cambiando la forma en que las empresas tecnológicas estructuran sus programas de bug bounty.

GitHub cambió recientemente la estructura de pagos de su programa de bug bounty para ofrecer mayores recompensas y beneficios adicionales por investigaciones de seguridad valiosas.

Microsoft también está reforzando otras partes de su cadena de suministro de software. La compañía redujo recientemente la duración de las claves de API de NuGet para limitar el daño causado por credenciales de publicación robadas o expuestas.

¿Sigues teniendo problemas?

PATROCINADO

Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.

Los lectores ayudan a mantener Windows Report. Es posible que recibamos una comisión si compras a través de nuestros enlaces. Tooltip Icon

Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more

User forum

0 messages